À la SNCF, une fuite de données simple comme une touche F5
Un utilisateur peut en cacher un autre
Le 26 mars 2015 à 15h10
2 min
Internet
Internet
Les fuites de données personnelles se suivent et ne se ressemblent pas. Alors que Labio.fr fait face à une demande de rançon et la publication de bilans médicaux, la SNCF a laissé trainer nom, prénom et numéro de portable de plusieurs de ses clients sur son service de rappel. Pour obtenir une nouvelle salve de données personnelles, il suffisait de rafraichir la page dédiée d'un coup de touche « F5 ».
Hormis pour quelques destinations prisées de l'été (Côte d’Azur, Côte Basque et Auvergne par exemple) qui bénéficient d'une ouverture des ventes anticipée, la SNCF ne propose ses billets que trois mois à l'avance. Ce sera donc le rush début avril, chez ceux qui veulent profiter de billets à prix doux, en prévision des grandes vacances.
Afin de se rappeler au bon souvenir de ses clients, la SNCF a mis en place un service de rappel bien pratique, proposé par mail à certains d'entre eux, histoire de ne pas rater le coche : « Soyez les premiers à profiter de l'ouverture des ventes d'été pour profiter des meilleurs prix et d'un maximum de disponibilités. Renseignez avant le 29 mars à minuit votre n° de mobile et recevez jeudi 2 avril un rappel SMS directement sur votre téléphone ».
Problème, la page en question était un peu trop bavarde et laissait allégrement fuiter des informations personnelles des usagers. Pire, aucune manipulation plus ou moins complexe n'était requise puisqu'il suffisait de presser la touche « F5 » en série pour voir défiler les informations personnelles des clients.
La SNCF aura par contre été relativement rapide pour boucher cette brèche de sécurité puisque, d'après nos constatations, plus aucune donnée sensible ne fuite depuis 14h30. Nous avons évidemment contacté la société afin de savoir combien de clients étaient potentiellement touchés, sans retour pour le moment. Nous mettrons à jour cette actualité dès que nous aurons un retour de sa part.
Merci à Alexandre.
Commentaires (68)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 26/03/2015 à 15h22
WTF ??? C’est l’URL qui moucharde ou c’est carrément la page qui contient des données perso quand on presse F5?
Le 26/03/2015 à 15h24
La page qui donne des infos (cf capture), l’URL reste toujours la même " />
Le 26/03/2015 à 15h25
J’en reste tout esbaudit…
Le 26/03/2015 à 15h26
Carrément épique. Ça sent le travail confié au stagiaire… Je ne comprends même pas comment on peut arriver à coder une bug aussi magnifique, même en essayant de faire exprès.
Le 26/03/2015 à 15h26
mauvaise gestion des coockie et on recuperait la dernière entrée à chaque rafraichissement ?
Le 26/03/2015 à 15h26
Le 26/03/2015 à 15h27
“Hormis pour quelques destinations prisées de l’été (Côte d’Azur, Côte Basque et Auvergne par exemple)“Mais pourquoi Clermont est si mal desservi si c’est une destination demandée?
Sinon une fuite aberrante, mais une fois n’est pas coutume, ils ont été réactifs à corriger la bêtise.
Le 26/03/2015 à 15h27
Nom, prenom et numéro de téléphone ?
attention, un grand site nommé “les pages blanches” laisse fuiter pleins d’information de ce type !
" />
Le 26/03/2015 à 15h29
Le 26/03/2015 à 15h30
Heu ? en effet, c’est bizarre…
J’ai l’impression qu’il y a un bout de serveur qui n’était pas thread-safe et une variable d’id sauvage s’est faite violer. C’est pour moi l’explication la plus logique d’un tel bug.
Le 26/03/2015 à 15h31
Le 26/03/2015 à 15h33
Le 26/03/2015 à 15h38
Le 26/03/2015 à 15h40
Et la SNCF inventa le “F5 injection” " />
Le 26/03/2015 à 15h42
Le 26/03/2015 à 17h20
Le 26/03/2015 à 17h47
Z’êtes tous bien sûrs que ce sont des infos de vraies personnes.
En attendant que ce soit confirmé par la SNCF…
Le 26/03/2015 à 17h50
Ils sont à fond dans l’Open Data :p
Le 26/03/2015 à 18h14
Joli ! " />
On n’insistera jamais assez sur le mot d’ordre : test, test, tes, retest et qualification.
Le 26/03/2015 à 18h47
Ça devrait être punissable ce genre de choses…
Le 26/03/2015 à 19h34
pour l’excuse du stagiaire, comme c’est souvent pour cacher un mensonge du foutage de gueule, je demande a mes fournisseurs qui le tente, copie recto verso de la CI du stagiaire, copie convention de stage et le fameux Cerfa n°11527*02 correctement rempli par le stagiaire comme quoi c’est bien lui qui a fais la conneries.
c’est pour mon dossier qualité vous comprenez. " />
finalement, c’était pas le stagiaire …
toujours étonnant de voir que certain n’assume pas leurs erreurs avec des gros salaires. Et avec un couteau sous la gorge ils avouent.
Le 26/03/2015 à 20h01
Pourtant F5 sert à rafraichir, non ? " />" />
Le 26/03/2015 à 20h32
On ditESN maintenant. Les SSII ont changé
… ou pas. " />
Le 26/03/2015 à 21h02
roh le failled ! les pauvres :/
Le 26/03/2015 à 21h08
Ils sont incompétents en informatique, mais en gestion des trains, c’est pas mieux.
Le 26/03/2015 à 23h11
C’est vrai que ça doit être d’une simplicité évangélique de faire en sorte que tous ces trains roulent en toute sécurité, gérer les retards, insérer un train dans le trafic en respectant les requis de sécurité… " />
Le 26/03/2015 à 23h20
Le 26/03/2015 à 23h44
Le “faute de mieux excuse le médiocre” ?
Autant je m’en tape du potentiel débat..
Autant ils ont un SI pour faire l’assistance de régulation. Le fret à l’air de tenir la route alors qu’il y a des contraintes sympas comme gérer le tonnage de marchandise autorisé par segment de voie…
Et c’est pas comme si les algo de flux et meilleure chemin sont des concepts totalement nouveaux. " />
Et les annulations de trains sont pas toujours lié qu’à de la logistique, mais aussi à de pures défaillances techniques sur un train à quai.
Le 27/03/2015 à 05h57
Refreshgate
Le 27/03/2015 à 07h19
C’est qui qui s’occupe de cette infra ? Cap Gemini ?
Sinon, c’est assez grave comme problème. Le backend est probablement pas fait en C++ (du moins la partie Web), donc je mise plutôt sur une flemme de faire des Tests Unitaires et une utilisation de ces champs pour le debug. Si c’est pas ça c’est qu’ils ne comprennent pas non plus qu’un navigateur récent peut remplir les champs lui-même.
Le 27/03/2015 à 07h52
Le 26/03/2015 à 15h42
Le 26/03/2015 à 15h44
Ou comment pécho des numéros de 06 de jolis nanas sans se fatiguer ptdrrr (un petit coup de Facebook avec le nom prénom pour voir la tête en plus).
C’est beau la technologie au service des hommes. lol
Le 26/03/2015 à 15h46
Le 26/03/2015 à 15h46
On a retrouvé le T-shirt du responsable :
http://www.thinkgeek.com/product/f141/
Le 26/03/2015 à 15h46
+999999 pour la desserte de Clermont
Le 26/03/2015 à 15h50
Le 26/03/2015 à 15h50
ah ça doit être pour ça que je reçois plein d’appel de gonzesse aujourd’hui…
Le 26/03/2015 à 15h52
Le 26/03/2015 à 15h58
Pas top ces photos génériques aseptisées
Le 26/03/2015 à 16h01
Plutôt que stagiaire, j’aurai dit : Sogeti ou Sopra ^^’
Le 26/03/2015 à 16h05
Le 26/03/2015 à 16h18
Pour peu que l’on trouve un formulaire de login/mdp en remontant vers la racine du site et hop, maintient frauduleux dans un système informatique.
Jamais un F5 n’aura donné aussi chaud.
Le 26/03/2015 à 16h20
Epic Win !!
Il y a un stagiaire qui activer le débug.. non ça ne s’affiche pas que pour toi mon grand " />
Le 26/03/2015 à 16h25
N’empêche, transformer un formulaire d’entrée en page de résultats grâce à un reload… Même dans Alias ils n’ont pas osé " />
Le 26/03/2015 à 16h58
tiens, un autre amateur de boite à viande " />
Le 26/03/2015 à 17h19
Le 28/03/2015 à 13h50
Le 28/03/2015 à 20h29
Un peu trop facile comme réponse !
Quel est alors le problème de cette ligne ?
Personnellement j’en connais plusieurs :
Un contrôleur blessé se termine souvent par une punition collective des utilisateurs qui n’ont plus de trains pour rentrer chez eux.
et j’en oublie surement !
A part ca ils ont un fantastique outil entre leurs mains car malgrès tout cela cela reste un moyen de transport rapide & confortable, bien mieux qu’un transport par car.
Le 28/03/2015 à 22h12
mais c’est pas possible d’être aussi mauvais en France y a pas une entreprise historique ou service informatique de l’état qui nous sort des échecs aussi flagrant, tout ça parce que dirigé par des vieux encrouté incapable de s’adapter au changement et qui pensent encore que l’informatique ça marchera jamais…..
Le 29/03/2015 à 16h23
t’a oublie les 20% d’augmentation de tarif tout les ans…
Le 30/03/2015 à 06h37
Le 27/03/2015 à 07h53
Le 27/03/2015 à 07h57
Je ne dis pas que l’expérience pro n’est pas valorisée, mais moi j’ai constaté plusieurs fois moi même que dans le milieu technique les stagiaires et apprentis sont plus performants que leurs M-A. Pourquoi ? Parce qu’ils apportent une vision neuve et différente sur l’approche des problèmes. Alors parfois ils se plantent (comme tout le monde), mais comparé à la qualité du code fourni par les salariés en poste depuis des années qui se sont encroûté dans leurs méthodes de travail unique, ya pas photo. Vraiment. De plus quand un stagiaire se plante, ya souvent le M-A qui vérifie/valide derrière. En tout cas c’est son rôle. Quand c’est un salarié lambda qui se plante, bien souvent il y a trop peu de vérifications, donc ça part plus vite en prod.
Bien que ça parte d’une constatation personnelle dans mon environnement de travail, j’en discute souvent dans mon cercle d’amis qui constatent la même chose.
Le 27/03/2015 à 08h15
Le 27/03/2015 à 08h39
cela fait 2 siècle que le train existe. J’espère qu’ils ont pas attendu le 21 eme pour commencer a gérér leur reseau correctement !
Le 27/03/2015 à 08h54
Vas faire un tour en Rhône-Alpes sur des lignes quotidiennes Valence-Annecy ou Lyon-Grenoble-Chambéry.
Tu vas kiffer les micro-retards quasi quotidiens, plus les gros retards au moins une fois/semaine, sans oublier les suppressions et autres.
Non non, c’est pas une légende. Y’a aussi des stats du nombre de minutes cumulées à l’année ça et là.
Une sorte de class-action se prépare pour les usagers du RER A tellement ils s’estiment lésés par les retards à répétition.
T’as pas de souci, tant mieux pour toi. Je dois faire 5-6 allers/retours entre ma ville et Paris dans l’année, l’an dernier j’ai eu 1 voyage sur 2 avec un retard. Bon, j’en viens pas clamer que 50% des trains sont à la bourre.
Bref, voir les gens pleurer parce qu’ils perdent leur taf parce qu’ils arrivent une fois de trop à la bourre, je comprends.
5 minutes pas grand chose ? Sur un trajet quotidien optimisé, avec des correspondances autres (métro, bus, tram), si, à l’année ça fait quelque chose.
Le 27/03/2015 à 09h09
Le 27/03/2015 à 10h10
Le 27/03/2015 à 10h21
Pour en revenir à Paris, l’un des gros problème des retards c’est qu’ensuite les trains d’après sont blindés, ca ajoute au stress et a l’énervement. Et quand tu es comprimé ton bouquin il sera compliqué à lire et en voyageant tel des sardines en boite, se vider la tête c’est tout aussi difficile
Le 27/03/2015 à 10h21
“Puis si tu sais que l’horaire de ton train est déjà juste pour être à l’heure et qu’un retard de ligne de 5min te fout direct dans la merde et bien avec le cadencement tu peux le prendre 30min plus tôt ou tu prend ta caisse mais là aussi tu partiras bien plus tôt pour anticiper les bouchons. ”
Ben en région justement pas forcément. Un passage toutes les 1h, 1h30, ben tu prends tel TER et pas tel autre.
Désolé si j’étais pas clair, une partie de ce que je raconte c’est sur des lignes TER, pas à Paris du tout.A titre purement perso je partage plutôt ta vision des choses, que ce soit sur le côté aliénant d’être pile poil à l’heure ou sur le fait que 5 minutes de retard, c’est 5 minutes de lecture (ou de musique).
Mais j’ai le vécu de plusieurs collègues qui utilisent le train pour venir bosser et pour qui c’est vraiment loin d’être idéal. Et pourtant, ils ne sont pas à courir au point de manquer de se faire écraser ou quoi.Donc des fois, 5 minutes c’est “juste 5 minutes”, mais multiplié par le nombre de jours où ça arrive, après oui, tu peux finir par te prendre des remarques d’en employeur. Quand bien même celui-ci n’est pas forcément à fond sur la pointeuse.
J’ai pas envie de troller totalement en disant “compare le réseau ferré japonais et celui français en terme de performance”, mais on a une belle marge de progression. Et une réalité sur un service fourni qui est parfois très problématique par endroits.
Le 27/03/2015 à 10h40
Le 27/03/2015 à 10h44
Le 27/03/2015 à 11h48
ils vont dire qu’ils ont été hackés par des cyber pirates djyhadistes de l’internet de la zone de non droit, et hop une nouvelle loi contre ça !
là franchement c’est même pas du bug, c’est du foutage de gueule. Devrait surtout y avoir une loi qui fixe des moyens et méthodes MINIMUMS en matière de sécurité dans les milieux professionnels, en dessous desquels le prestataire serait responsable de malfaçon (comme un entrepreneur qui ferait une malfaçon avec des locaux non aux normes ou des matériaux bas de gamme non conformes), où la société elle même serait responsable vis à vis de ses clients au regard des préjudices et dommages survenus suite à ce genre de manquements, et où la notion d’intrusion/hack illicite contre d’éventuels intervenants exterieurs ne POURRAIT PAS être retenus/invoqués.
parce que si on avait des garagistes/plombiers/medecins/maçons/etc (utilisez ce que vous voulez) qui travaillaient de façon aussi légère et peu consciencieuse, à mon avis en cas de problème ça grognerait sec et les conséquences judiciaires seraient immédiates. Mais là en informatique (sorcerllerie) tout est permis, meme le pire, meme le rien.
Le 27/03/2015 à 12h10
sous-traitance quand tu nous tient…
Le 27/03/2015 à 15h32
F5 pour rafraîchir la page…
D’où l’image de la glace, j’imagine.
C’était pas un bug mais un easter-egg, donc " />
Le 27/03/2015 à 21h00
Desolé mais vous ne savez manifestement pas de quoi vous parlez.
Je prend le train tous les jours entre Chambery & Grenoble.
La semaine derniere, 3 incidents majeurs sur la ligne en 5 jours avec des retards de plus d’une heure à chaque fois. Cette semaine 1 greve surprise en milieu de journée et trois jours tres perturbés au total.
Alors oui la SNCF a un gros problème.
Ne pas comparer le service TGV qui a l’air moins touché avec les TER très mal gérés.
Le 27/03/2015 à 21h06
Quand je vois que sur un ligne peu chargée comme Grenoble Chambery avec 3 trains par heure on n’arrive pas à gérer le traffic, alors oui j’ai des doutes sur les compétences de la SNCF. Je n’ose imaginer ce qu’il se passe sur la région Parisienne…